ГОСТ Р ИСО/МЭК Т 0 19791 — 2008
требований доверия. В ИСО/МЭК/ТО 15446 [11] предлагаются руководства по разработке профилей защи
ты и заданий по безопасности.
Другие относящиеся к данной предметной области документы включают всебя Руководство по оцен
ке средств обеспечения безопасности в федеральных информационных системах [12] и Руководство по
защите базы ИТ Германии [13].
По возможности, концепции и специфические меры обеспечения безопасности были заимствованы из
указанных документов. Однако критерии оценки не предназначены для определения путей безопасного
проектирования и управления автоматизированной системой. Назначением критериев оценки является оп
ределение путей оценки защищенных автоматизированных систем с помощью свидетельств, представ
ленных оценщикам владельцами систем, разработчиками, интеграторами, операторами и администратора
ми автоматизированной системы. Таким образом, критерии оценки охватывают различные аспекты и отли
чаются от исходного материала этих релевантныхдокументов.
Поскольку процессы, документы и задачи, определенные в данном стандарте, основаны на имею
щихся процессах, документах и задачах стандартов серии ИСО/МЭК 15408. заимствования из других
релевантных документов были реструктурированы в формат, который является расширением материалов,
уже использованных вИСО/МЭК 15408.
7.2 Взаимосвязь со стандартами серии ИСО/МЭК 15408
В качестве основы и структуры для оценки автоматизированных систем использовались стандарты
серии ИСО/МЭК 15408. Они обеспечивают средства определения требований для технических мер безо
пасности. Например, в стандартах данной серии содержатся критерии детализации политик управления
доступом. Стандарты серии ИСО/МЭК 15408 не предоставляют средства определения организационных
мер обеспечения безопасности, но такие меры обеспечения безопасности можно получить из структуры,
подобной структуре стандартов серии ИСО/МЭК 15408. Схожесть структур настоящего стандарта и станда-
ров серии ИСО/МЭК 15408 позволяет провести оценку автоматизированной системы с помощью критериев
доверия, подобных тем. которые применяются в стандартах серии ИСО/МЭК 15408 и проверяются в ходе
оценки.
В ИСО/МЭК 15408-1 определяются концепции заданий по безопасности и профилей защиты. Эти
структуры детализации требований служат основойдля расширенных заданий и профилей, профилей за
щиты системы (ПЗС) и заданий по безопасности системы (ЗБС). которые также охватывают область органи
зационных мер безопасности.
В ИСО/МЭК 15408-2 определяются критерии оценки функциональных требований. Эти критерии при
меняют непосредственно ктехническим мерам обеспечения безопасности, требуемым для автоматизиро
ванных систем, и как основу для определения новых дополнительных классов, семейств и компонентов,
сосредоточенных на организационных мерах безопасности автоматизированной системы в пределах тре
бований настоящего стандарта. Настоящий стандарт также включает в себя аспект «конфигурирование»
функций и механизмов внутри автоматизированной системы и требования для политики процедур, которые
должны быть реализованы в среде эксплуатации организационными мерами безопасности.
В ИСО/МЭК 15408-3 определяются критерии оценки требований доверия. Эти критерии доверия ис
пользуют в качестве основы для новых классов доверия, семейств и компонентов, сосредоточенных на
действиях, которыедолжны выполняться для оценки аспектов мер обеспечения безопасности автоматизи
рованной системы как единой интегрированной единицы. Оценка аспектов мер обеспечения безопасности
автоматизированной системы какединой интегрированной единицы включает в себя требования ксвиде
тельствам политик и процедур, которые будут реализовываться организационными мерами безопасности в
среде эксплуатации.
7.3 Взаимосвязь со стандартами, не связанными с оценкой
Стандарт ИСО/МЭК 17799 [8] является Сводом правил, рекомендующим методы и средства обеспе
чения безопасности, которыедолжны рассматриваться организацией для управления безопасностью ин
формационных активов. В стандарте содержатся рекомендации по менеджменту информационной безо
пасности для инициирования, осуществления и поддержания информационной безопасности.
ИСО/МЭК 17799 [8] предоставляет принятую повсеместно организационную структуру безопасности
для руководства. В качестве основного источника идентификации и обозначения аспектов организацион
ной безопасности там. где требуются меры обеспечения безопасности и формулирования конкретных тре
бований организационного управления, принималась редакция 2005 г.
В НИСТ СП 800-53 [9] представлены руководства по выбору и обозначению мер обеспечения
безопасности информационных систем, предназначенныхдля использования в федеральных системах
правительства США. Применение этих руководств рекомендуется системам управления штатами и
21